Om de utnyttjas kan dessa brister tillåta angripare att få obehörig åtkomst till känslig information eller i allmänhet orsaka problem
Nyligen släpptes information om att Eclypsium-forskare har identifierat avvikande beteende i system med "Gigabyte"-moderkort.
Forskarna uppgav att de upptäckte att UEFI-firmwaren som användes på moderkorten ersatte och startade den körbara filen för Windows-plattformen, allt utan att meddela användaren under systemstart. De nämnde också att den startade körbara filen laddades ner från internet och därefter startade tredjepartsfiler.
En mer detaljerad analys av situationen visade att identiskt beteende förekommer på hundratals olika Gigabyte-moderkortsmodeller och är kopplat till driften av företagets App Center-applikation.
Nyligen började Eclypsium-plattformen upptäcka misstänkt bakdörrsbeteende inom Gigabyte-system i det vilda. Dessa upptäckter drevs av heuristiska detektionsmetoder, som spelar en viktig roll för att upptäcka nya och tidigare okända hot i leveranskedjan, där legitima tredjepartsprodukter eller teknologiuppdateringar har äventyrats.
Angående processen nämns det att den körbara filen integreras i UEFI-firmwaren och lagras på disk under systeminitialiseringsprocessen vid start. Under drivrutinsstartfasen (DXE, Driver Execution Environment), med hjälp av firmwaremodulen WpbtDxe.efi, laddas denna fil in i minnet och skrivs till WPBT ACPI-tabellen, vars innehåll sedan laddas och körs av Windows-sessionshanteraren (smss.exe, ett delsystem till Windows-sessionshanteraren).
Innan modulen laddas kontrollerar modulen att "APP Center Download and Install"-funktionen var aktiverad i BIOS/UEFI, eftersom detta är inaktiverat som standard. Under uppstart på Windows-sidan ersätter koden den körbara filen på systemet, som är registrerad som en systemtjänst.
Vår uppföljningsanalys fann att firmware på Gigabyte-system laddar ner och kör en inbyggd Windows-körbar under systemstartprocessen, och denna körbara laddar sedan ner och kör ytterligare nyttolaster på ett osäkert sätt.
Efter att ha startat tjänsten GigabyteUpdateService.exe laddas uppdateringen ner från Gigabyte-servrarna, men detta görs utan korrekt verifiering av den nedladdade datan med hjälp av en digital signatur och utan att använda kommunikationskanalkryptering.
Dessutom nämns att nedladdning via HTTP utan kryptering var tillåten, men även vid åtkomst via HTTPS verifierades inte certifikatet, vilket gjorde att filen kunde ersättas genom MITM-attacker och exekvering av deras kod på användarens system.
Denna bakdörr verkar implementera avsiktlig funktionalitet och skulle kräva en firmwareuppdatering för att helt ta bort den från påverkade system. Även om vår pågående undersökning inte har bekräftat utnyttjande av en specifik hackare, utgör en utbredd aktiv bakdörr som är svår att eliminera en risk för leveranskedjan för organisationer med Gigabyte-system.
För att komplicera saken krävs en firmwareuppdatering för att helt eliminera problemet , eftersom logiken för att köra tredjepartskod är inbäddad i firmware. Som ett tillfälligt skydd mot en man-in-the-middle-attack (MITM) för Gigabyte-moderkortsanvändare rekommenderas det att blockera URL:erna som nämns ovan i din brandvägg.
Gigabyte är medvetna om att det är oacceptabelt att ha sådana osäkra automatiska uppdateringstjänster integrerade i systemets firmware, eftersom att kompromettera företagets infrastruktur eller en medlems infrastruktur i leveranskedjan kan leda till attacker mot användare och organisationen, eftersom utsläpp av skadlig kod för närvarande inte kontrolleras på operativsystemnivå.
Som ett resultat kan alla hotaktörer använda detta för att ihärdigt infektera sårbara system, antingen genom MITM eller en komprometterad infrastruktur.
Slutligen, om du är intresserad av att lära dig mer, kan du hitta detaljerna på följande länk.